Computer >> 컴퓨터 >  >> 프로그래밍 >> 프로그래밍

정보 보안의 SSE-CMM이란? 개념부터 활용 방안까지 완벽 정리

SSE-CMM이란 무엇인가?

SSE-CMM(Systems Security Engineering Capability Maturity Model)은 프로세스 참조 모델(process reference model)로 표현되는 보안 공학 프레임워크입니다. 이 모델은 정보를 다루는 단일 시스템 또는 상호 연결된 일련의 시스템 전반에 걸쳐 보안을 수행하기 위해 필요한 요구사항에 초점을 맞추고 있습니다.

SSE-CMM은 조직 내부에서 보안 공학을 수행하기 위한 범용 프레임워크로, 가능하다면 제조 분야의 다른 CMM(Capability Maturity Model)들과 함께 활용할 수 있습니다.

SSE-CMM의 목적과 한계

SSE-CMM은 해당 프로세스에 포함된 목표와 활동들을 정의하며, 이러한 활동의 실행 결과와 프로세스의 성숙도(maturity)를 평가하는 기준을 제공합니다. 다만 SSE-CMM 자체는 특정 방법론이나 프로세스에 대한 구체적인 지침을 제공하지 않습니다. 그 진정한 가치는 조직이 이미 보유하고 있는 기존 프로세스를 모델에 담긴 프로세스와 통합하는 데 있습니다.

또한 각 조직의 목표와 비전에 따라 SSE-CMM 내 여러 프로세스 중 일부는 특정 환경에 적합하지 않을 수 있습니다. 따라서 조직은 모델 내 여러 실천 항목(practice)들 간의 관계를 신중하게 분석하여, 자신의 필요에 맞게 적용 여부를 판단해야 합니다.

두 가지 차원: 도메인(Domain)과 역량(Capability)

SSE-CMM 모델은 서로 다르면서도 밀접하게 연관된 두 개의 영역, 즉 도메인(domain)역량(capability)이라는 두 차원으로 나뉩니다. 각 차원마다 고유한 프로세스 영역과 활동들이 정의되어 있습니다.

  • 도메인 관련 실천 항목: 보안 분야에 특화된 내용을 규율합니다.
  • 역량 관련 실천 항목: 더욱 일반적이며 광범위한 도메인에 적용될 수 있으며, 프로세스 관리와 역량의 제도화(institutionalization)를 나타내는 실천 항목들을 정의합니다.

데밍(Deming) 이론에 기반한 프로세스 개선

SSE-CMM은 다른 CMM 모델들과 마찬가지로 W. 에드워즈 데밍(W. Edwards Deming)의 업적을 기반으로 하며, 프로세스 정의와 개선을 핵심 가치로 삼습니다.

SSE-CMM은 보안 결함이나 보안 사고(security incident)의 발생 양상을 주시하고, 관련 프로세스 내의 결함을 식별하여 이를 시정함으로써 근본적인 오류를 제거하고자 합니다. 이러한 접근을 통해 프로세스 개선이 이루어지면, 해당 프로세스들은 예측 가능한 결과를 낼 것으로 기대할 수 있습니다. 아울러 프로세스 주변에는 명시적·암묵적 통제 장치가 정의되어야 합니다.

SSE-CMM이 적합한 조직과 부적합한 조직

SSE-CMM은 엔지니어링 중심 조직에 통합하기 위한 복잡하면서도 충분히 검증된 아키텍처입니다. 만약 조직이 제품 개발 등 엔지니어링 업무를 수행한다면, 다른 CMM들과 결합된 형태의 SSE-CMM 도입이 매우 큰 가치를 발휘할 것입니다.

반면, 엔지니어링 기능을 수행하지 않는 서비스 조직에게는 SSE-CMM이 최선의 선택이 아닐 수 있습니다. SSE-CMM이 정보 보안을 전체적으로(holistically) 관리한다는 관점에서 중요한 교훈을 제공하기는 하지만, 이러한 교훈을 엔지니어링 환경 밖에서 실행하기는 상당히 어렵습니다.

CMM 접근법의 통계적 기반

CMM 접근법은 매우 탄탄한 방법론이지만, 미국 비즈니스 문화에는 다소 생소한 측면이 있습니다. 이 접근법은 프로세스에 대한 통계 분석에서 출발하여, 그 통계를 활용해 프로세스 내부의 결함을 분리해냅니다. 궁극적인 목표는 프로세스에 대한 더 깊은 통찰을 얻고, 프로세스 전반에 걸친 지속적인 품질 개선 문화를 조성하는 것입니다.